- Betekenis
- Gestructureerde omgang met incidenten
- Fasen
- Detecteren, indammen, wegnemen, herstellen
- Hulpmiddel
- Incidentresponsplan
- Verwant
- Incidentrespons, CSIRT
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is incidentafhandeling?
Incidentafhandeling beschrijft de operationele levenscyclus waarin een beveiligingsincident van begin tot eind wordt afgehandeld. Gebruikelijke fasen zijn: voorbereiding, detectie en analyse, indamming, het wegnemen van de oorzaak en ten slotte het Herstel van de normale bedrijfsvoering met evaluatie. Het begrip legt de nadruk op het doorlopende, herhaalbare proces – dus erop dat elk Incident in geordende, navolgbare stappen wordt afgewerkt in plaats van ad hoc en geïmproviseerd.
Afhandeling versus respons
De begrippen overlappen sterk, maar het accent verschilt licht. „Incidentafhandeling” benadrukt het hele afhandelings- en workflowaspect, „incidentrespons” legt sterker het accent op de actieve, snelle reactie en op het strategische vermogen daarachter. In de praktijk worden ze vaak door elkaar gebruikt; wie de fasen netjes benoemt, maakt in geval van nood wel duidelijker welke stap loopt.
Belangrijk: documentatie in elke fase
Leg elke stap vast met tijdstempel – wie wat wanneer besloot en deed. Die zuivere bewijsketen is niet alleen de basis voor forensisch onderzoek, maar ook voor de NIS2-meldingen (vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur) en voor het Eindverslag één maand daarna. Zonder doorlopende registratie zijn deze plichten nauwelijks onderbouwd te vervullen.
Incidentafhandeling en NIS2
NIS2 – in Nederland omgezet in de Cyberbeveiligingswet, in werking sinds 15 augustus 2026 – verlangt van essentiële en belangrijke entiteiten processen voor de behandeling van incidenten. Een helder omschreven incidentafhandeling, vaak gedragen door een CSIRT – is de basis om meldtermijnen te halen en schade te beperken; bij essentiële entiteiten dreigen anders boetes tot 10 mln EUR of 2 % van de omzet. Bijvoorbeeld: Wordt een trojaans paard ontdekt, dan isoleert het team eerst de getroffen server (indamming), verwijdert daarna de schadelijke software en dicht het gat waarlangs die binnenkwam (wegnemen van de oorzaak), zet vervolgens schone back-ups terug (herstel) – en legt elke stap vast voor de latere melding.
Meer informatie: ENISA – EU-agentschap voor cyberbeveiliging (incidentmanagement)
Veelgestelde vragen
Wat is incidentafhandeling?
Incidentafhandeling is de gestructureerde, doorlopende omgang met een beveiligingsincident over alle fasen heen: van voorbereiding via detectie en analyse, indamming en het wegnemen van de oorzaak tot het herstel van de normale bedrijfsvoering en de afsluitende evaluatie. Het begrip legt de nadruk op een herhaalbaar proces waarin elk incident in geordende, navolgbare stappen wordt afgewerkt in plaats van ad hoc en geïmproviseerd. Dat verkort de reactietijd en borgt het bewijs voor NIS2.
Wat is het verschil met incidentrespons?
Incidentafhandeling legt de nadruk op het hele afhandelings- en workflowaspect, van detectie tot herstel, terwijl incidentrespons sterker doelt op de actieve, geplande en snelle reactie en op het vermogen daarachter. In de praktijk worden beide begrippen vaak door elkaar gebruikt en beschrijven ze dezelfde operationele omgang met incidenten. Wie de afzonderlijke fasen wel netjes benoemt, maakt in geval van nood duidelijker welke stap loopt en voorkomt misverstanden in het crisisteam.
Waarom is documentatie belangrijk?
Een sluitende vastlegging van elke stap met tijdstempel vormt de bewijsketen: wie wat wanneer besloot en deed. Zij is de basis voor forensisch onderzoek en voor de NIS2-meldplicht: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur en eindverslag binnen één maand daarna, telkens naar het NCSC. Zonder doorlopende registratie zijn die termijnen nauwelijks onderbouwd te halen. Bovendien maakt documentatie het mogelijk van het incident te leren en kwetsbaarheden voor de toekomst te dichten.